110 likes | 288 Views
Как быстро найти и устранить проблемы безопасности. Думбравану Вадим руководитель проектов Шаромов Денис руководитель отдела техподдержки. Безопасный проект. Безопасное веб-приложение Безопасный пользовательский код Проактивная защита Безопасное окружение (кто?) ОС Веб-сервер СУБД
E N D
Какбыстронайти и устранитьпроблемыбезопасности Думбравану Вадим руководительпроектов ШаромовДенис руководительотделатехподдержки
Безопасный проект • Безопасное веб-приложение • Безопасный пользовательский код • Проактивная защита • Безопасное окружение (кто?) • ОС • Веб-сервер • СУБД • Memcached • Сторонние скрипты
Проактивнаязащита Проактивный фильтр (WebApplicationFireWall) Веб-антивирус Технология одноразовых паролей (OTP) Защита сессий Защита редиректов от фишинга Стоп-листы Контроль целостности скриптов
«Облачный» сканер безопасности Выполняет внутреннее сканирование окружения проекта Выполняет проверку настроек сайта, к примеру, включен ли WAF, установлен ли пароль к БД и т. д. Выполняет поиск потенциальных уязвимостей в коде проекта с помощью статического анализа. Запускает внешнее сканирование.
Локальные тесты example.ru Сканербезопасности Частьлокальныхтестовработаетизнутри Другаячастьготовитокружение и подключаетсячерезвебсервер
Локальные тесты Праванафайлы и папкипроекта Временнаяпапказагрузкифайлов Папкахранениясессий Общиесессииразныхпроектов (новыеверсиинеподвержены) Выполнениескриптов в папке upload ПроверкаAllowOverride none в папке upload Статическийанализ
Внешние тесты Сервис example.ru 1c-bitrix Сервер очередей Задание Ключ Сканербезопасности Облачный сканер Задание
Внешниетесты Закрыт Directory Index Уязвимостиphp-cgi/fpm Закрытыестатусныестраницы Apache и nginx Временныефайлыdbconn.php (.bak, .old и пр.) ДоступностьphpMyAdmin Системыконтроляверсий phpinfo
Статистика Всегосканирований: 20381 Изнихуспешных: 17533 Изнихуникальныхдоменов: 5408 Всегонайденопроблем: 3003 Изнихисправлено: 687 Критичных: 860/316 Менее критичных: 874/235 Некритичные: 1269/136
Спасибо за внимание! Вопросы?